2026年信息技術服務外包管理規范方案_第1頁
2026年信息技術服務外包管理規范方案_第2頁
2026年信息技術服務外包管理規范方案_第3頁
2026年信息技術服務外包管理規范方案_第4頁
2026年信息技術服務外包管理規范方案_第5頁
已閱讀5頁,還剩9頁未讀 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

2026年信息技術服務外包管理規范方案1總則1.1編制依據本規范依據《中華人民共和國數據安全法》《中華人民共和國網絡安全法》《中華人民共和國個人信息保護法》《信息技術服務外包第1部分:術語》(GB/T33780.1-2017)、《服務外包產業高質量發展行動計劃(2024-2027年)》及2025年更新的《信息技術服務標準(ITSS)服務外包能力要求》編制,適用于2026年1月1日起國內各類主體開展的信息技術(IT)服務外包活動,涵蓋云資源運維外包、定制化軟件開發外包、業務系統運維外包、數據處理與標注外包、網絡安全防護外包、AI模型訓練服務外包、數字內容生產外包等全品類IT服務外包場景,約束發包方(含政企單位、金融機構、制造業企業等采購主體)、接包方(含境內外IT服務提供商)、監理方(含第三方項目監理、質量檢測機構)三類主體的全流程行為。1.2基本原則IT服務外包管理堅持“風險可控、成本可算、質量可溯、權責清晰”四項基本原則,核心業務系統外包需滿足“自主可控、安全兜底”要求,禁止將涉及國家秘密、核心敏感數據的IT服務委托給無相應安全資質的主體承接。2準入管理規范2.1發包方前置評估要求發包方啟動IT服務外包項目前必須完成三項前置評估,所有評估報告需存檔留存備查:(1)資產敏感等級評估:按照《數據分類分級規則》對項目涉及的數據集、系統權限進行分級,明確核心敏感數據(含國家秘密、核心業務算法、10萬條以上個人敏感信息、涉密政務數據等)、重要數據、一般數據的范圍,核心敏感數據占項目涉及數據總量比例超過30%的項目,不得選擇境外接包方承接;(2)成本收益評估:對比自建、自運維方案的綜合成本,外包項目全生命周期綜合成本需比自建方案低15%以上,或交付效率、服務可用性比自建方案提升20%以上,否則不予立項;(3)風險敞口評估:明確外包服務中斷后的最大容忍恢復時間(RTO)與最大容忍數據丟失量(RPO),核心業務系統外包RTO不得超過4小時、RPO不得超過15分鐘,非核心業務系統RTO不得超過24小時、RPO不得超過2小時,無風險應急預案的項目不得啟動采購。2.2接包方分級準入標準接包方按照資質能力、履約記錄分為A、B、C三個等級,不同等級對應可承接的項目范圍:(1)A級接包方:需同時通過ISO20000信息技術服務管理體系認證、ISO27001信息安全管理體系認證、ISO27701隱私信息管理體系認證、ITSS服務外包能力成熟度三級及以上認證,近3年無數據安全、網絡安全類行政處罰記錄,承接過10個以上同規模、同類型IT服務外包項目,歷史項目履約率100%,項目團隊持證率(含軟考高級、網絡安全工程師、ITSS相關資質等)不低于85%,可承接所有類型IT服務外包項目,包括核心業務系統相關外包;(2)B級接包方:需通過ISO20000、ISO27001認證,近1年無安全類行政處罰記錄,歷史項目履約率95%以上,項目團隊持證率不低于60%,可承接非核心業務系統外包、一般數據處理類外包,不得承接核心敏感數據相關項目;(3)C級接包方:無重大失信記錄,具備基礎的服務能力,僅可承接邊緣業務類外包(含公開數據標注、基礎IT客服、非敏感數據錄入等)。存在以下情形的接包方一律納入禁入名單:近2年存在數據泄露、非法倒賣數據等違法違規記錄的,被列入失信被執行人名單的,存在資質掛靠、虛假投標等不良記錄的,近3年因履約問題被發包方解除合同超過2次的。3合同管理規范3.1合同核心條款要求所有IT服務外包合同必須包含以下量化條款,無相關條款的合同不予備案:(1)服務等級協議(SLA)條款:明確各類服務的量化指標,核心業務系統可用率需達到99.95%(年downtime不超過4.38小時),非核心業務系統可用率需達到99.9%(年downtime不超過8.76小時);故障響應與修復時效要求:P1級故障(核心系統癱瘓、大規模數據泄露等)需15分鐘內響應、4小時內完成修復,P2級故障(系統部分功能失效、影響10%以上用戶使用)需1小時內響應、12小時內修復,P3級故障(局部功能bug、不影響正常業務運行)需2小時內響應、24小時內修復;(2)數據安全條款:明確接包方訪問數據遵循最小權限原則,所有數據不得存儲于境外服務器,不得向第三方泄露,項目結束后15個工作日內必須徹底銷毀所有留存的發包方數據,銷毀過程需提供第三方公證機構出具的銷毀證明,發生數據泄露事件時,接包方需承擔的賠償金額不低于項目總金額的3倍,同時承擔發包方由此產生的維權成本、名譽損失及相應法律責任;(3)知識產權條款:明確項目所有交付成果(含源代碼、設計文檔、算法模型、數據處理結果等)的知識產權歸發包方所有,接包方不得擅自使用、復制、許可第三方使用,否則需支付不低于項目總金額5倍的違約金,造成額外損失的需另行賠償;(4)人員約束條款:接包方項目核心人員(項目經理、核心開發人員、安全負責人)在項目結束后1年內不得入職發包方直接競爭對手,不得為競爭對手提供同類IT服務,接包方需承擔人員違約的連帶責任;(5)成本構成條款:明確項目總金額中人力成本占比不得低于70%,避免接包方低價中標后通過降低人員資質、壓縮人員投入等方式降低服務質量。3.2合同變更與解除要求SLA指標連續3個月不達標,或接包方發生1次及以上數據安全責任事故的,發包方有權無條件解除合同,且接包方需支付項目總金額20%的違約金;需求變更導致工作量增加超過10%的,需簽訂補充協議明確費用與交付周期調整方案,否則接包方有權拒絕執行變更需求。4項目過程管理規范4.1項目啟動階段合同簽訂后3個工作日內成立聯合項目組,發包方需派駐至少1名專職項目協調員,負責需求對接、進度監督、安全審核;接包方需提交完整的項目人員名單、人員資質證明、項目實施計劃,核心人員變更需提前15個工作日向發包方提交申請,經發包方審核同意后方可變更,未經同意擅自變更核心人員的,每人次扣罰項目總金額的1%。4.2需求管理階段所有需求需形成書面文檔,經雙方簽字確認后生效,需求變更需走正式審批流程,由發包方業務部門、技術部門、安全部門三方審批通過后方可落地,禁止口頭需求、臨時需求直接進入開發或運維環節。4.3交付實施階段每周召開1次進度同步會,接包方需提交周報明確本周完成進度、下周計劃、存在的問題與風險;每2周開展1次階段性驗收,階段性驗收通過率低于80%的,項目需停工整改,整改時間不得超過7個工作日,逾期未完成整改的,每天扣罰項目總金額的0.1%。4.4運維服務階段接包方需建立7*24小時值班制度,每月提交運維報告,明確當月故障發生次數、故障解決率、SLA達標情況、安全風險排查情況;每季度開展1次全面安全漏洞掃描,每年配合發包方完成等保測評(涉及等級保護系統的項目)。4.5人員管理要求接包方所有入場人員需完成發包方組織的安全培訓與考核,考核合格后方可入場,入場人員需簽訂專項保密協議,發包方有權對人員資質、能力進行抽查,抽查不合格的人員需在3個工作日內更換。5安全管理規范5.1網絡安全管理接包方訪問發包方系統需通過零信任網關或加密VPN通道,所有操作日志留存時間不得少于180天,發包方有權隨時審計操作日志,發現違規操作的,每次扣罰項目總金額的0.5%,情節嚴重的追究法律責任。5.2數據安全管理建立分級分類訪問機制,核心敏感數據僅允許接包方指定的2名以內核心人員訪問,訪問需經過發包方業務、安全部門雙人審批,操作全程錄屏,錄屏文件留存時間不得少于1年;禁止接包方將發包方數據用于項目以外的任何用途,禁止將數據傳輸至境外服務器。5.3代碼安全管理所有交付的代碼需經過靜態代碼掃描、動態滲透測試,高危漏洞修復率需達到100%,中危漏洞修復率100%,低危漏洞留存不得超過5個,否則不予通過驗收。5.4應急管理接包方需制定專項應急處置預案,每半年開展1次應急演練,演練結果提交發包方評估;發生安全事件后,需在30分鐘內上報發包方,2小時內提交初步處置報告,72小時內提交完整的事件調查報告與整改方案,瞞報、遲報安全事件的,每次扣罰項目總金額的5%,造成嚴重后果的解除合同并追究責任。5.5跨境外包管理涉及核心敏感數據、重要數據的項目一律不得委托境外接包方承接,確需委托境外主體的,需提前向省級網信部門申請數據出境安全評估,獲批后方可簽訂合同,接包方不得將項目轉包、分包給境外主體。6驗收與評價管理規范6.1驗收標準項目驗收分為階段性驗收與終驗,階段性驗收需提交進度報告、測試報告、安全檢測報告,驗收通過率達到80%以上方可進入下一階段;終驗需提交完整的交付文檔,包括需求說明書、設計文檔、測試報告、運維手冊、用戶手冊、源代碼(軟件開發類項目)、數據銷毀證明(數據處理類項目),終驗需組織3名以上相關領域專家或委托第三方檢測機構開展,驗收得分達到90分以上方可通過。6.2履約評價每季度對承接方開展一次履約評價,評價指標及權重為:SLA達標率(40%)、安全合規性(30%)、需求響應速度(15%)、人員穩定性(10%)、文檔完整性(5%),評價得分90分以上為優秀,80-89分為良好,60-79分為合格,60分以下為不合格;連續2次評價不合格的,發包方有權終止合同,且接包方2年內不得參與發包方的任何IT服務外包項目。6.3檔案管理所有項目資料(含評估報告、合同、進度文檔、驗收報告、安全審計日志等)需歸檔留存,留存時間不得少于項目結束后3年,涉及涉密數據的項目檔案按照國家涉密檔案管理要求保存。7爭議解決與追責規范7.1爭議解決項目執行過程中發生爭議的,優先通過雙方協商解決,協商不成的,按照合同約定的仲裁機構申請仲裁或向有管轄權的人民法院提起訴訟,爭議解決期間不影響核心業務服務的正常提供,接包方不得擅自中斷服務,否則按照項目總金額的20%支付違約金。7.2接包方責任發生數據泄露、非法使用數據等違法違規行為的,除按照合同約定支付違約金外,還需承擔發包方由此產生的所有損失,構成犯罪的,配合司法機關追究相關人員刑事責任;項目交付延期超過30天的,發包方有權解除合同,接包方需退還已收取的全部款項,并支付項目總金額20%的違約金。7.3發包方責任發包方未按照合同約定提供必要的資料、系統權限、場地等支持,導致項目延期的,接包方交付時間順延,發包方需按照每人每天不低于1500元的標準支付接包方誤工損失;發包方逾期支付項目款的,每天按照應付金額的0.05%支付滯納金。7.4監理方責任委托第三方監理的項目,監理方未履行監理職責導致項目出現質量問題、安全問題的,需承擔連帶賠償責任,賠償金額不低于監理服務費的2倍。8

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論